PraktijkOS
Verwerkersovereenkomst (model)
Laatst bijgewerkt:
Dit is de model-verwerkersovereenkomst (DPA, AVG art. 28) die onlosmakelijk deel uitmaakt van de overeenkomst tussen PraktijkOS (verwerker) en de aangesloten praktijk (verwerkingsverantwoordelijke). Bij strijdigheid met de algemene voorwaarden prevaleert deze DPA voor zover het de verwerking van persoonsgegevens betreft.
Conceptversie
Enkele contractuele keuzes staan nog open en zijn in de tekst gemarkeerd als [nog in te vullen]. Deze tekst is nog niet juridisch getoetst en geldt tot die toetsing als concept.
Partijen
- Verwerkingsverantwoordelijke: de aangesloten chiropractiepraktijk (hierna: “de Praktijk”), met naam, KvK-nummer, vestigingsadres en vertegenwoordiger zoals vermeld in de Overeenkomst (per praktijk ingevuld bij ondertekening).
- Verwerker: mijnannabel B.V. (hierna: “PraktijkOS”), KvK 42143671, gevestigd te Kortelaan 3, 3771 HS Barneveld, vertegenwoordigd door [nog in te vullen: vertegenwoordiger].
Deze overeenkomst is onlosmakelijk verbonden met de hoofdovereenkomst (de SaaS-abonnementsvoorwaarden). Bij strijdigheid prevaleert deze DPA voor zover het de verwerking van persoonsgegevens betreft.
1. Onderwerp, aard, doel en duur (art. 28 lid 3 aanhef)
- Onderwerp: het verwerken van persoonsgegevens van patiënten en medewerkers van de Praktijk in het kader van de SaaS-dienst PraktijkOS (praktijk-/dossiersoftware voor de chiropractie).
- Aard van de verwerking: opslag, raadpleging, structurering, ordening, wijziging, verstrekking aan door de Praktijk geautoriseerde gebruikers, en — uitsluitend op instructie en met technische waarborgen — geautomatiseerde verwerking via AI (spraak naar tekst, SOAP-structurering, intake-/DDx-ondersteuning).
- Doel: het leveren van de overeengekomen functionaliteit zodat de Praktijk haar zorg- en bedrijfsvoering kan uitvoeren. PraktijkOS verwerkt uitsluitend voor de Praktijk en niet voor eigen doeleinden.
- Duur: voor de looptijd van de hoofdovereenkomst. Verplichtingen die naar hun aard voortduren (geheimhouding, teruggave/verwijdering, aansprakelijkheid) blijven daarna van kracht.
2. Categorieën betrokkenen en persoonsgegevens (art. 28 lid 3 aanhef)
Betrokkenen: patiënten van de Praktijk; medewerkers/behandelaars (gebruikers van het systeem); contactpersonen.
Categorieën persoonsgegevens:
- Identificatie/NAW: naam, geboortedatum, geslacht, adres, telefoon, e-mail, patiëntnummer.
- Bijzondere persoonsgegevens (art. 9 AVG): gezondheidsgegevens — anamnese, klachten, SOAP-notities, intake-antwoorden, DDx-resultaten, behandelplannen, pijntekeningen, uitkomstmetingen, bijlagen.
- BSN (art. 87 AVG / art. 46 UAVG): uitsluitend voor zover de Praktijk daarvoor een wettelijke grondslag heeft. Chiropractie valt buiten de Zorgverzekeringswet; de dienst neemt het BSN daarom nooit automatisch over (ook niet bij een data-migratie) en slaat een door de Praktijk bewust ingevoerd BSN veld-versleuteld op (zie art. 6).
- Financiële gegevens: nota’s/declaraties, betalingen, verzekeringsgegevens.
- Gebruiks-/beveiligingsgegevens: inlog-, audit- en IP-gegevens van geautoriseerde gebruikers.
- Team-/uitnodigingsgegevens: naam, e-mailadres en rol van uitgenodigde medewerkers.
- Communicatiegegevens: e-mailadres en berichtinhoud van uitgaande patiënt-e-mail (intake-links, nota’s, vrije berichten) — verzonden via de e-mail-sub-verwerker (Resend, EU).
3. Instructies van de verantwoordelijke (art. 28 lid 3 sub a)
PraktijkOS verwerkt uitsluitend op gedocumenteerde instructie van de Praktijk, waaronder deze DPA en het gebruik van de software begrepen zijn. PraktijkOS verwerkt niet voor eigen doeleinden (geen hergebruik van patiëntdata voor productontwikkeling, training van AI-modellen of analyse buiten de eigen omgeving van de Praktijk). Acht PraktijkOS een instructie in strijd met de AVG of andere wetgeving, dan stelt zij de Praktijk daarvan onverwijld op de hoogte. Doorgifte buiten de EER vindt alleen plaats met een geldige overdrachtsgrondslag (zie art. 7).
4. Geheimhouding (art. 28 lid 3 sub b)
PraktijkOS waarborgt dat personen die toegang hebben tot de persoonsgegevens tot geheimhouding zijn verplicht (geheimhoudingsovereenkomst of wettelijke geheimhoudingsplicht) — in lijn met de NEN 7510-beheersmaatregelen voor geheimhouding en voor verantwoordelijkheden na beëindiging van het dienstverband. Toegang wordt verleend op need-to-know-basis.
5. Beveiligingsmaatregelen (art. 28 lid 3 sub c / art. 32)
PraktijkOS treft passende technische en organisatorische maatregelen, uitgewerkt in een mapping naar de NEN 7510-2-beheersmaatregelen. Samengevat:
- Scheiding per praktijk: row-level security in de database, fail-closed, op alle praktijk- en patiënttabellen; de praktijk-identiteit komt uit het inlogtoken, nooit uit het verzoek.
- Versleuteling: BSN en MFA-geheim veld-versleuteld (met sleutelrotatie); transport via TLS (HTTPS); encryption-at-rest van de databasevolumes [nog in te vullen: bevestigen bij hosting-provider].
- Toegang en authenticatie: rolgebaseerde toegang, optionele MFA/TOTP, brute-force-beperking, kortlevende toegangstokens met intrekking en rotatie van verversingstokens met diefstaldetectie (een hergebruikt oud token trekt alle sessies in).
- Logging en integriteit: append-only audit-log van inzage en mutatie van patiëntdata; de database weigert wijzigen, verwijderen én leegmaken van de log. Uitgaande patiënt-e-mail (nota’s, berichten) wordt als export geaudit.
- Uitgaande communicatie: patiënt-e-mail respecteert een ingetrokken communicatie-toestemming, valideert het e-mailadres fail-closed vóór verzending en is per gebruiker rate-limited. Team-uitnodigingen zijn eenmalig bruikbaar.
- Veilige ontwikkeling: CI-gates (o.a. praktijk-isolatietest), gepinde base-images, dependency-updates.
- Beschikbaarheid: back-up/point-in-time recovery + restore-test [nog in te vullen: nog in te richten].
6. Bijzondere bepaling — BSN
Het BSN wordt door PraktijkOS uitsluitend opgeslagen in veld-versleutelde vorm. Het BSN wordt nooit in een API-respons teruggegeven en kan niet via gebruikersinvoer op een andere plek worden gezet dan het daarvoor bestemde veld. De versleutelingssleutel is gescheiden van de data en wordt door PraktijkOS beheerd; zonder sleutel faalt verwerking fail-closed (geen onversleutelde terugval). Bij een data-migratie wordt een BSN-kolom alleen overgenomen als de Praktijk die kolom uitdrukkelijk als BSN aanwijst.
7. Sub-verwerkers (art. 28 lid 2 en lid 4)
De Praktijk verleent PraktijkOS algemene toestemming voor het inschakelen van de sub-verwerkers in de bijlage. PraktijkOS:
- legt elke sub-verwerker dezelfde verplichtingen op als in deze DPA (art. 28 lid 4);
- informeert de Praktijk vooraf bij voorgenomen toevoeging/vervanging van een sub-verwerker en biedt de gelegenheid bezwaar te maken binnen [nog in te vullen: bezwaartermijn, bv. 30 dagen];
- borgt dat patiëntgegevens uitsluitend naar providers in de EER of onder passende waarborgen gaan. De AI-verwerking loopt via één centrale gateway met een harde allowlist; een nieuwe AI-provider mag pas worden ingeschakeld ná een getekende sub-verwerkersovereenkomst en opname in de bijlage;
- laat doorgifte buiten de EER alleen plaatsvinden met een geldige grondslag (adequaatheidsbesluit of standaardcontractbepalingen + aanvullende maatregelen) [nog in te vullen: per sub-verwerker vaststellen of er doorgifte buiten de EER is en de grondslag documenteren].
Bijlage: sub-verwerkers
De volledige bijlage — met per leverancier de verwerkte gegevens, de activeringsvoorwaarde en de doorgifte-grondslag — staat op praktijkos.nl/subverwerkers en maakt deel uit van deze overeenkomst. Samengevat:
| Sub-verwerker | Rol | Locatie | Actief |
|---|---|---|---|
| Render | Hosting van de API, de PostgreSQL-database (primaire opslag) en achtergrondtaken (cron). | Frankfurt, Duitsland (EER); onderliggend AWS eu-central-1. | Ja, altijd. |
| Vercel | Hosting van de webapplicatie (frontend/CDN). | Regio fra1 (Frankfurt, EER). | Ja, altijd. |
| Resend | Transactionele e-mail: intake-links, nota’s, patiëntberichten, inloglinks en team-uitnodigingen. | EU-verzendregio (eu-west-1, Ierland — EER). | Ja (e-mail staat uit zolang er geen API-sleutel is geconfigureerd). |
| Mollie | Betaaldienstverlener voor online betaallinks (iDEAL e.d.) en aanbetalingen bij online boeken. | Nederland (EER). | Alleen als de praktijk een eigen Mollie-account heeft gekoppeld. |
| Microsoft Azure | Spraak-naar-tekst (Azure Speech) en tekststructurering (Azure OpenAI) voor voice-SOAP, intake-ondersteuning en kolom-mapping bij migratie. | EU-regio (EU Data Boundary). | Alleen indien de AI-functies zijn geactiveerd; standaard uit (geen externe aanroep). |
| Sentry | Foutmonitoring van de API (foutmeldingen en stacktraces). | EU-datacenter (Duitsland). | Alleen indien geconfigureerd (SENTRY_DSN); standaard uit. |
| Telegram | Operationele alarmen (systeemstoringen, monitoring) aan de beheerder van PraktijkOS. | Niet EER-gegarandeerd (leverancier bepaalt). | Alleen indien geconfigureerd; standaard uit. |
De verwerkingslocaties zijn geverifieerd in de configuratie van de dienst. De precieze doorgifte-instrumenten (DPF-certificering, SCC-versie, aanvullende maatregelen) worden per leverancier bevestigd bij het tekenen van de sub-verwerkersovereenkomst; wat nog niet met zekerheid is vastgesteld, staat op de sub-verwerkerspagina expliciet gemarkeerd in plaats van geclaimd.
8. Bijstand bij rechten van betrokkenen (art. 28 lid 3 sub e)
PraktijkOS beantwoordt verzoeken van betrokkenen niet zelf — de betrokkene wordt naar de Praktijk (verantwoordelijke) verwezen — maar verleent de Praktijk redelijke en tijdige bijstand.
Identiteit en termijn. De Praktijk stelt de identiteit van de verzoeker vast (de behandelrelatie). PraktijkOS levert de gevraagde ondersteuning binnen 5 werkdagen na een gemotiveerd verzoek van de Praktijk, ruim binnen de AVG-termijn van één maand (art. 12 lid 3) die op de Praktijk rust. [nog in te vullen: 5-werkdagen-termijn bevestigen]
| Recht (AVG) | Hoe PraktijkOS bijstaat |
|---|---|
| Inzage (art. 15) | De Praktijk haalt het volledige dossier op via de applicatie. PraktijkOS levert op verzoek een gestructureerde export van alle persoonsgegevens van de betrokkene binnen de omgeving van de Praktijk. Inzage wordt geaudit. |
| Rectificatie (art. 16) | Correctie via de reguliere bewerkfunctie. Klinische notities worden niet overschreven maar gecorrigeerd met versiehistorie, zodat de wijziging herleidbaar is (WGBO-dossierintegriteit). PraktijkOS levert zo nodig de wijzigingslog. |
| Dataportabiliteit (art. 20) | PraktijkOS levert de door de betrokkene verstrekte gegevens in een gangbaar, machineleesbaar formaat (JSON/CSV-export per patiënt). Art. 20 geldt voor gegevens op grond van toestemming/overeenkomst en is begrensd voor afgeleide klinische beoordelingen; de Praktijk bepaalt de reikwijdte. |
| Beperking / bezwaar (art. 18/21) | PraktijkOS ondersteunt het markeren/afschermen van een dossier zodat verwerking feitelijk wordt beperkt, zonder de wettelijke bewaarplicht te schenden. |
| Verwijdering (art. 17) | Zie hieronder — begrensd door de bewaarplicht. |
Spanning met de bewaarplicht
9. Datalekken / inbreuken (art. 28 lid 3 sub f / art. 33)
Meldketen (verwerker → verantwoordelijke → AP/betrokkene):
- Detectie bij PraktijkOS. PraktijkOS legt het tijdstip van ontdekking vast en start direct de interne afhandeling.
- Melding aan de Praktijk. PraktijkOS meldt de inbreuk onverwijld en uiterlijk binnen 24 uur na ontdekking aan het bij de Praktijk bekende contactpunt, met alle informatie die de Praktijk nodig heeft om tijdig aan de AP te melden: ten minste de aard van de inbreuk, de betrokken categorieën en het (geschatte) aantal betrokkenen en records, de waarschijnlijke gevolgen en de getroffen/voorgestelde maatregelen. [nog in te vullen: 24-uurstermijn bevestigen (eerder 48 uur in de DPIA)]
- Melding aan de AP. De Praktijk beoordeelt de meldplicht en meldt — indien vereist — binnen 72 uur na bekendwording aan de Autoriteit Persoonsgegevens (art. 33). Bij gezondheidsgegevens is de drempel laag; uitgangspunt is melden tenzij gemotiveerd anders.
- Melding aan betrokkenen. Bij een hoog risico informeert de Praktijk de betrokkenen (art. 34). PraktijkOS ondersteunt met de feitelijke gegevens en, waar relevant, met het versturen van berichten op instructie van de Praktijk.
- Registratie. PraktijkOS registreert elke inbreuk (ook niet-meldplichtige) in het datalekkenregister (art. 33 lid 5) als bewijs van tijdige afhandeling.
PraktijkOS doet zelf geen melding aan de AP of betrokkenen namens de Praktijk, tenzij schriftelijk anders afgesproken.
10. Auditrecht (art. 28 lid 3 sub h)
PraktijkOS stelt de Praktijk alle informatie ter beschikking die nodig is om naleving aan te tonen en maakt audits mogelijk. In de praktijk gebeurt dit primair via een onafhankelijk auditrapport of verklaring (bv. een TPM of de NEN 7510-evidence). Een audit ter plaatse is mogelijk onder redelijke voorwaarden (aankondiging, geheimhouding, geen verstoring van andere praktijken — een praktijk mag nooit data van een andere praktijk inzien).
11. Teruggave en verwijdering bij einde (art. 28 lid 3 sub g)
Bij einde van de hoofdovereenkomst geeft PraktijkOS, naar keuze van de Praktijk, de persoonsgegevens in een gangbaar formaat terug (export) of verwijdert deze, behoudens wettelijke bewaarplichten.
Belangrijke verdeling: de 20-jaars-bewaarplicht (WGBO) rust op de Praktijk als verantwoordelijke/zorgaanbieder, niet op PraktijkOS. PraktijkOS draagt het dossier daarom bij einde over aan de Praktijk (of een door haar aangewezen opvolgende verwerker), zodat de Praktijk haar bewaarplicht kan blijven nakomen. PraktijkOS vernietigt haar eigen kopie pas ná aantoonbare, volledige overdracht. PraktijkOS verwijdert nooit eigenmachtig een dossier waarvan de bewaartermijn nog loopt (technisch geborgd: definitieve verwijdering is alleen mogelijk via de retentie-job ná verlopen termijn, met vernietigingsbewijs).
12. Aansprakelijkheid en slotbepalingen
Aansprakelijkheid, toepasselijk recht (Nederlands), bevoegde rechter, wijzigingsprocedure en de koppeling met de hoofdovereenkomst: [nog in te vullen: juridisch uitwerken; tot die tijd gelden art. 11 en 15 van de algemene voorwaarden].
Ondertekening
| Namens de Praktijk (verantwoordelijke) | Namens PraktijkOS (verwerker) | |
|---|---|---|
| Naam | (per praktijk in te vullen) | mijnannabel B.V. |
| Vertegenwoordiger | (per praktijk in te vullen) | [nog in te vullen: vertegenwoordiger] |
| Datum | (bij ondertekening) | (bij ondertekening) |
Datum laatste herziening van deze model-DPA: 2 juli 2026 (sub-verwerkersbijlage definitief; op 20 september 2026 aangevuld met Mollie, Sentry en Telegram).