HealthBrainTerug naar de site

Verwerkersovereenkomst

Deze verwerkersovereenkomst (artikel 28 AVG) geldt tussen jou als ondernemer ("verwerkingsverantwoordelijke") en AIDG, handelend onder HealthBrain ("verwerker"), KvK 94044627. Zij maakt automatisch onderdeel uit van de algemene voorwaarden zodra je de dienst gebruikt. Je hoeft dus niets apart te tekenen — wil je toch een ondertekend exemplaar, mail dan privacy@healthbrain.nl.

1. Onderwerp en rolverdeling

Jij bepaalt welke persoonsgegevens van jouw klanten worden verwerkt en waarvoor. Wij verwerken die uitsluitend in jouw opdracht, om de dienst te leveren: afspraken plannen, klantgegevens beheren, berichten versturen, betalingen afhandelen en de door jou ingeschakelde AI-functies uitvoeren. Wij gebruiken jouw klantgegevens nooit voor eigen doeleinden en verkopen ze niet.

2. Soorten gegevens en betrokkenen

  • Betrokkenen: klanten van jouw bedrijf en jouw medewerkers.
  • Gegevens: naam, contactgegevens, adres, afspraken, betaal- en factuurgegevens, notities die jij vastlegt, en gegevens die klanten zelf delen.
  • Bijzondere persoonsgegevens: onze dienst is daar niet op ingericht. Leg je toch gezondheidsgegevens vast (bijvoorbeeld in een notitie of een gezondheidsformulier), dan ben jij verantwoordelijk voor een geldige grondslag; wij beveiligen ze zoals hieronder beschreven.

3. Instructies

Wij verwerken uitsluitend volgens jouw instructies en deze overeenkomst, tenzij een wettelijke verplichting ons iets anders opdraagt — dan melden we dat vooraf, tenzij de wet dat verbiedt. Vinden wij dat een instructie in strijd is met de AVG, dan laten we je dat weten.

4. Beveiliging

Wij nemen passende technische en organisatorische maatregelen, waaronder:

  • Versleutelde verbindingen (TLS) naar de app en alle koppelingen.
  • Gevoelige koppelingsgegevens (zoals mailwachtwoorden) versleuteld opgeslagen (AES-256-GCM).
  • Wachtwoorden alleen als onomkeerbare hash; wij kunnen ze nooit inzien.
  • Strikte scheiding per bedrijf: elke opvraging is gekoppeld aan jouw bedrijf.
  • Auditlog van belangrijke handelingen, inclusief wie wat wanneer deed.
  • Dagelijkse back-ups en een herstelprocedure.
  • Rollen en rechten per teamlid; automatische blokkade na herhaald mislukt inloggen.

5. Subverwerkers

Je geeft ons algemene toestemming om subverwerkers in te schakelen voor de volgende categorieën. Met elk van hen sluiten wij een verwerkersovereenkomst met minstens dezelfde verplichtingen.

  • Hosting en database (Duitsland (EU)) — Alle bedrijfs- en klantgegevens staan op servers binnen de EU.
  • E-mailverzending (Nederland (EU)) — Bevestigingen, herinneringen en berichten aan jouw klanten.
  • Betalingen (Stripe Payments Europe, Ltd. — Ierland) (Ierland (EU)) — PCI-DSS Level 1, onder toezicht van de Central Bank of Ireland. Wij zien of bewaren geen kaartgegevens; het geld gaat rechtstreeks naar jouw rekening.
  • AI-taalmodellen (EU) — Europese aanbieders met zero-data-retention: invoer wordt niet bewaard en niet gebruikt voor training.
  • AI-beeldgeneratie (EU/VS) — Alleen voor promotiebeeld dat jij zelf aanmaakt. Er gaan géén klantgegevens naartoe.

De actuele lijst met namen krijg je op verzoek. Vervangen we een subverwerker op een manier die jou raakt, dan melden we dat vooraf; ben je het er niet mee eens, dan kun je de overeenkomst kosteloos beëindigen en je gegevens exporteren.

6. Doorgifte buiten de EU

Opslag van jouw bedrijfs- en klantgegevens gebeurt binnen de EU. Alleen voor AI-beeldgeneratie kan een aanbieder buiten de EU worden gebruikt; daar gaan uitsluitend jouw eigen opdrachten en beeldmateriaal naartoe, geen klantgegevens. Waar doorgifte plaatsvindt, gebeurt dat op basis van de standaardcontractbepalingen van de Europese Commissie.

7. AI-verwerking

Voor tekstverwerking gebruiken we Europese aanbieders die contractueel geen invoer bewaren en er niet op trainen (zero-data-retention). We sturen per handeling alleen de gegevens mee die nodig zijn. AI-voorstellen worden pas uitgevoerd na jouw akkoord of nadat jij een automatisering bewust op autopilot hebt gezet; alles wordt geregistreerd in een auditlog.

8. Geheimhouding

Iedereen die bij ons toegang heeft tot jouw gegevens is tot geheimhouding verplicht. Toegang is beperkt tot wie het nodig heeft voor ondersteuning of onderhoud.

9. Bijstand en rechten van betrokkenen

Krijg jij een verzoek van een klant (inzage, correctie, verwijdering, dataportabiliteit), dan helpen wij je dat uit te voeren. In de app kun je zelf exporteren, corrigeren en verwijderen. Komt een verzoek bij ons binnen, dan sturen we het door naar jou.

10. Datalekken

Bij een inbreuk in verband met persoonsgegevens informeren we je binnen 24 uur na ontdekking, met de aard van de inbreuk, de vermoedelijke gevolgen en de maatregelen die wij nemen. Jij beslist over melding aan de Autoriteit Persoonsgegevens en aan betrokkenen.

11. Audits

Op verzoek geven we je de informatie die nodig is om aan te tonen dat we ons aan deze overeenkomst houden. Wil je een audit door een onafhankelijke deskundige, dan werken we daaraan mee; de kosten daarvan zijn voor jou, tenzij uit de audit blijkt dat wij tekortschieten.

12. Bewaren en teruggeven

  • Afspraken, facturen en betalingen: 7 jaar.
  • Klantgegevens (naam, contact, historie): zolang je account loopt.
  • AI-gesprekken en voorstellen: 12 maanden.
  • Inhoud die naar een AI-model gaat: niet bewaard.
  • Technische logs: 30 dagen.
  • Back-ups: 14 dagen.
  • Je account na opzegging: 30 dagen.

Na afloop van de overeenkomst kun je 30 dagen lang alles exporteren; daarna verwijderen we jouw gegevens, behalve wat we wettelijk moeten bewaren.

13. Aansprakelijkheid en toepasselijk recht

Op deze overeenkomst is Nederlands recht van toepassing. De aansprakelijkheidsregels uit de algemene voorwaarden gelden ook hier, met dien verstande dat dwingend recht (waaronder de AVG) altijd voorgaat.

Versie 1.1 · laatst bijgewerkt 8 augustus 2026