Direct naar de inhoud
Privacycentrum

Juridisch

Verwerkersovereenkomst

Laatst bijgewerkt op 13 december 2025 Snelterecht B.V.

Inhoud
  1. Artikel 1. Doeleinden van verwerking en definities
  2. Artikel 2. Verplichtingen Verwerker en onderwerp van deze overeenkomst
  3. Artikel 3. Doorgifte van persoonsgegevens en uitvoering verwerking
  4. Artikel 4. Verdeling van verantwoordelijkheid
  5. Artikel 5. Beveiliging
  6. Artikel 6. Meldplicht en incidenten
  7. Artikel 7. Afhandeling verzoeken van betrokkenen en aansprakelijkheid
  8. Artikel 9. Audit
  9. Artikel 10. Inschakeling onderaannemers (‘sub-verwerkers’)
  10. Artikel 11. Duur en beëindiging
  11. Artikel 12. Bewaartermijnen, teruggave en vernietiging van Persoonsgegevens
  12. Artikel 13. Toepasselijk recht en geschillenbeslechting
  13. ANNEX 1: Te verwerken persoonsgegevens en doeleinden
  14. ANNEX 2: Beveiligingsmaatregelen
  15. ANNEX 3: Sub – verwerker(s)
  16. ANNEX 4: Contactgegevens

Deze bijlage vormt een integraal onderdeel van de algemene voorwaarden en beschrijft de voorwaarden waaronder persoonsgegevens worden verwerkt door de verwerker namens de verwerkingsverantwoordelijke, in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG). Door akkoord te gaan met de algemene voorwaarden, stemt de verwerkingsverantwoordelijke in met de voorwaarden van deze bijlage met betrekking tot de verwerking van persoonsgegevens. De bepalingen in deze bijlage zijn bindend voor beide partijen en gelden zonder dat er een afzonderlijke ondertekening van deze bijlage vereist is.

De ondergetekenden:

De praktijk, hierna te noemen: “opdrachtgever” / verwerkingsverantwoordelijke (in de zin van AVG).

En

Snelterecht B.V., gevestigd aan Stinzenlaan Zuid 235, 3621 TC te Breukelen en ingeschreven in het register van de Kamer van Koophandel onder nummer 97255610, hierna te noemen “opdrachtnemer”/ verwerker (in de zin van AVG)

Hierna gezamelijk ook aan te duiden als: “partijen” en afzonderlijk als “Partij”.

Deze verwerkersovereenkomst is van toepassing op alle vormen van ‘verwerking van persoonsgegevens’ die Verwerker uitvoert voor de praktijk (de Verwerkingsverantwoordelijke) en maakt deel uit van de contractuele afspraken tussen Verwerker (de onderaannemer) en Verwerkingsverantwoordelijke (de praktijk). ‘Verwerken’ van persoonsgegevens is het ontvangen, inzien en opslaan van patiënt-gegevens en alle verdere acties die ontvanger met deze persoonsgegevens zal uitvoeren. Deze gegevens vallen onder de verantwoordelijkheid van de ‘verwerkingsverantwoordelijke’ en dat is de opdracht gevende praktijk. Zij worden in opdracht van de praktijk (verwerkingsverantwoordelijke) verder door de ontvanger(‘verwerker’), ‘verwerkt’.

Verklaren te zijn overeengekomen als volgt:

Artikel 1. Doeleinden van verwerking en definities

1.1Voor zover begrippen met een hoofdletter niet afzonderlijk gedefinieerd zijn in deze Verwerkersovereenkomst, gelden de definities zoals genoemd in de Hoofdovereenkomst, welke overeenkomst onder overweging (a) nader is benoemd. Begrippen uit de Algemene Verordening Gegevensbescherming (AVG), zoals “verwerken”, “persoonsgegevens”, “verwerkingsverantwoordelijke” en “verwerker” hebben de betekenis die daaraan is gegeven in de AVG.

1.2Verwerker verbindt zich onder de voorwaarden van deze verwerkersovereenkomst in opdracht van Verwerkingsverantwoordelijke persoonsgegevens te verwerken. Verwerking vindt uitsluitend plaats in het kader van de ondersteunende rol die Verwerker in opdracht van Verwerkingsverantwoordelijke uitvoert plus de doeleinden die daarmee redelijkerwijs samenhangen of die met nadere instemming worden bepaald.

1.3Verwerker verwerkt de persoonsgegevens niet voor enig ander doel dan zoals door Verwerkingsverantwoordelijke is vastgesteld. Verwerkingsverantwoordelijke stelt Verwerker op de hoogte van de verwerkingsdoeleinden voor zover deze niet al in deze Verwerkersovereenkomst zijn genoemd.

1.4De in opdracht van Verwerkingsverantwoordelijke te verwerken persoonsgegevens blijven eigendom van Verwerkingsverantwoordelijke en/of de betreffende betrokkenen.

1.5Verwerkingsverantwoordelijke staat er voor in dat de verwerking van persoonsgegevens onder één van de vrijstellingen onder de AVG valt, en dat er geen melding bij de Autoriteit Persoonsgegevens is vereist.

1.6Opdrachtnemer verricht diensten ten behoeve van Opdrachtgever voor het uitvoeren van het oproepen van patienten per WhatsApp

Artikel 2. Verplichtingen Verwerker en onderwerp van deze overeenkomst

2.1Ten aanzien van de in artikel 1 genoemde verwerkingen draagt Verwerker zorg voor de naleving van de toepasselijke wet- en regelgeving, waaronder in ieder geval begrepen de wet- en regelgeving op het gebied van de bescherming van persoonsgegevens, zoals de Algemene Verordening Gegevensbescherming (AVG).

2.2Verwerker informeert Verwerkingsverantwoordelijke, op zijn/haar verzoek daartoe, over de door hem/haar genomen maatregelen aangaande zijn/haar verplichtingen onder deze Verwerkersovereenkomst.

2.3De verplichtingen van de Verwerker die uit deze Verwerkersovereenkomst voortvloeien, gelden ook voor degenen die persoonsgegevens verwerken onder het gezag van Verwerker, waaronder begrepen- maar niet beperkt tot- werknemers, in de ruimste zin van het woord.

2.4Opdrachtnemer kan gedurende de uitvoering van de in artikel 1 van deze Verwerkersovereenkomst genoemde Hoofdovereenkomst ten behoeve van Opdrachtgever en ter voldoening aan enige wettelijke verplichting persoonsgegevens verwerken. Een overzicht van de categorieën Persoonsgegevens en de doeleinden waarvoor de persoonsgegevens ten behoeve van Opdrachtgever worden verwerkt is opgenomen in Annex 1 bij deze Verwerkersovereenkomst.

Artikel 3. Doorgifte van persoonsgegevens en uitvoering verwerking

3.1Verwerker mag de persoonsgegevens verwerken in landen binnen de Europese Unie. Doorgifte naar landen buiten de Europese Unie is verboden. In bijzondere (individuele) gevallen kan Verwerker met gegronde redenen van deze regel afwijken.

3.2Opdrachtnemer garandeert dat hij ten behoeve van Opdrachtgever uitsluitend persoonsgegevens zal verwerken voor zover dit noodzakelijk is voor de uitvoering van de onder de in artikel 1 van deze Verwerkersovereenkomst genoemde Hoofdovereenkomst. Overige verwerkingen zullen uitsluitend worden uitgevoerd in expliciete opdracht van Opdrachtgever of als daartoe een wettelijke verplichting bestaat na informeren van en onder verantwoordelijkheid van Opdrachtgever. In geen geval zal Opdrachtnemer persoonsgegevens verwerken voor eigen doeleinden. Alle persoonsgegevens die Verwerkingsverantwoordelijke aan Verwerker ter beschikking stelt, en/of door Verwerker zelf verzamelde persoonsgegevens in het kader van deze Verwerkersovereenkomst, houdt Verwerker geheim. Verwerker gebruikt deze informatie niet voor een ander doel dan waarvoor hij/zij deze heeft verkregen, ook niet wanneer de informatie geanonimiseerd is.

3.3Deze geheimhoudingsplicht is niet van toepassing in de volgende gevallen:

  • de Verwerkingsverantwoordelijke heeft uitdrukkelijk toestemming gegeven om de informatie aan derden te verschaffen,
  • het verstrekken van de informatie aan derden is logischerwijs noodzakelijk gezien de aard van de verstrekte opdracht en de uitvoering van deze Verwerkersovereenkomst,
  • er is een wettelijke verplichting om de informatie aan een derde te verstrekken.

3.4Opdrachtnemer zal alle redelijke verzoeken en/of instructies van Opdrachtgever in verband met de verwerking van de persoonsgegevens opvolgen. Opdrachtnemer stelt Opdrachtgever onmiddellijk op de hoogte indien naar zijn oordeel verzoeken of instructies in strijd zijn met de toepasselijke wetgeving met betrekking tot de verwerking van persoonsgegevens.

3.5Opdrachtnemer zal de persoonsgegevens aantoonbaar, op behoorlijke en zorgvuldige wijze en in overeenstemming met de op hem als Verwerker op grond van de AVG en overige wetgeving rustende verplichtingen verwerken. Indien er sprake is van het verwerken van bijzondere persoonsgegevens volgens artikel 9 AVG zal Opdrachtnemer zich tevens houden aan de bepalingen van boek 7, titel 7, afdeling 5 BW (de Wet geneeskundige behandelingsovereenkomst, Wgbo) indien deze van toepassing zijn op Opdrachtgever. Partijen sluiten de Hoofdovereenkomst om de expertise die Opdrachtnemer heeft als het gaat om het beveiligen en het verwerken van Persoonsgegevens te gebruiken voor de doeleinden die uiteengezet zijn in Annex 1 bij deze Verwerkersovereenkomst. Opdrachtnemer is gehouden om, met inachtneming van hetgeen in deze Verwerkersovereenkomst is bepaald, naar eigen inzicht de middelen aan te wenden die hij noodzakelijk acht om die doeleinden na te streven.

3.6Opdrachtnemer zal, tenzij hij hiervoor uitdrukkelijke voorafgaande schriftelijke toestemming heeft verkregen van Opdrachtgever, geen persoonsgegevens verwerken of laten verwerken door hemzelf of door derden in landen buiten de Europese Economische Ruimte (“EER”) zonder een passend beschermingsniveau. Opdrachtnemer stelt de in Annex 4 genoemde medewerker van Opdrachtgever onmiddellijk schriftelijk op de hoogte van alle (geplande) permanente of tijdelijke doorgiftes van persoonsgegevens naar een land buiten de Europese Economische Ruimte en zal pas uitvoering geven aan dergelijke (geplande) doorgiftes na schriftelijke toestemming van Opdrachtgever. Opdrachtgever heeft te allen tijde het recht om aanvullende voorwaarden te verbinden aan haar toestemming voor een dergelijke verwerking.

3.7Onverminderd enige andere contractuele geheimhoudingsverplichting die op Opdrachtnemer rust, garandeert Opdrachtnemer dat hij alle persoonsgegevens als strikt vertrouwelijk zal behandelen en dat hij al zijn werknemers, vertegenwoordigers en/of onderaannemers (‘sub-verwerkers’) die betrokken zijn bij de verwerking van persoonsgegevens ook van deze geheimhoudingsverplichting op de hoogte zal stellen.

3.8Opdrachtnemer zal, binnen zijn invloedsfeer, zijn volledige en tijdige medewerking verlenen aan Opdrachtgever om:

(i)na goedkeuring van en in opdracht van Opdrachtgever betrokkenen toegang te laten krijgen tot de hun betreffende persoonsgegevens;

(ii)persoonsgegevens te verwijderen of te corrigeren;

(iii)aan te tonen dat persoonsgegevens verwijderd of gecorrigeerd zijn indien zij incorrect zijn (of, ingeval Opdrachtgever het er niet mee eens is dat persoonsgegevens incorrect zijn, het feit vast te leggen dat de betrokkene zijn persoonsgegevens als incorrect beschouwt);

(iv)de betreffende persoonsgegevens aan Opdrachtgever dan wel aan een door de Opdrachtgever aangewezen derde te verstrekken in een gestructureerde, gangbare en machineleesbare vorm en;

(v)Opdrachtgever anderszins in de gelegenheid te stellen om aan zijn verplichtingen onder de AVG of andere toepasselijke wetgeving op het gebied van verwerking van persoonsgegevens te voldoen.

3.9Opdrachtnemer zal de persoonsgegevens betreffende Opdrachtgever strikt gescheiden opslaan en verwerken van de persoonsgegevens die hij voor zichzelf of namens derde partijen verwerkt.

Artikel 4. Verdeling van verantwoordelijkheid

4.1De toegestane verwerkingen kunnen door (medewerkers van) Verwerker worden uitgevoerd binnen een geautomatiseerde omgeving.

4.2Verwerker is verantwoordelijk voor de verwerking van de persoonsgegevens onder deze Verwerkersovereenkomst, in overeenstemming met de instructies van Verwerkingsverantwoordelijke en onder de uitdrukkelijke (eind) verantwoordelijkheid van Verwerkingsverantwoordelijke.

4.3Verwerkingsverantwoordelijke garandeert dat inhoud, gebruik en opdracht tot de verwerkingen van de persoonsgegevens zoals bedoeld in deze Overeenkomst, niet onrechtmatig zijn en geen inbreuk maken op enig recht van derden.

Artikel 5. Beveiliging

5.1Verwerker spant zich in om voldoende technische en organisatorische maatregelen te nemen voor de te verrichten verwerkingen van persoonsgegevens, tegen verlies of tegen enige vorm van onrechtmatige verwerking (zoals onbevoegde kennisname, aantasting, wijziging of verstrekking van de persoonsgegevens).

5.2Verwerker staat er voor in dat, tijdens de verwerking, en verband houdend met de verwerking, de beveiligingsmaatregelen altijd in werking zijn, binnen aanvaardbare technische mogelijkheden. Wanneer een uitdrukkelijk omschreven beveiliging in de Verwerkersovereenkomst ontbreekt, spant Verwerker zich in de beveiliging te laten voldoen aan een niveau dat, gelet op de stand van de techniek, de gevoeligheid van de persoonsgegevens en de aan het treffen van de beveiliging verbonden kosten, redelijk is.

5.3Opdrachtnemer heeft te allen tijde een passend beveiligingsbeleid geïmplementeerd voor de verwerking van persoonsgegevens. Een beschrijving van de beveiligingsmaatregelen en gehanteerde normen is opgenomen in Annex 2 bij deze Verwerkersovereenkomst.

5.4Opdrachtgever heeft het recht toe te laten zien op de naleving van de hiervoor onder 5.2 en 5.3 genoemde maatregelen door een onafhankelijke, deskundige derde partij. Opdrachtnemer stelt Opdrachtgever, indien Opdrachtgever daarom verzoekt, hiertoe in elk geval eenmaal per jaar in de gelegenheid op een door Partijen in gezamenlijk overleg nader te bepalen tijdstip en verder indien Opdrachtgever daar aanleiding toe ziet naar aanleiding van (vermoeden van) informatie- of privacy-incidenten, zulks te laten controleren door een onafhankelijke, deskundige derde partij. Opdrachtnemer zal eventuele door Opdrachtgever naar aanleiding van een dergelijke controle in redelijkheid gegeven instructies tot aanpassing van het beveiligingsbeleid binnen een redelijke termijn opvolgen.

5.5Opdrachtnemer zal in alle redelijkheid aan het onder 5.3 en 5.4 hiervoor bedoelde onderzoek haar medewerking verlenen.

5.6Kosten voortvloeiende uit een onderzoek als bedoeld onder 5.3 zijn voor rekening van Opdrachtgever, daaronder uitdrukkelijk niet inbegrepen is een vergoeding voor de tijd die Opdrachtnemer moet inzetten voor het uitvoeren van dit onderzoek. Voor zover uit het onderzoek naar voren komt dat Opdrachtnemer aanpassingen zal moeten doen die noodzakelijk zijn voor de naleving van de verplichtingen uit deze Verwerkersovereenkomst, komen de daarmee gepaard gaande kosten voor rekening van Opdrachtnemer.

5.7Partijen erkennen dat beveiligingseisen voortdurend veranderen en dat een effectieve beveiliging frequente evaluatie en regelmatige verbetering van verouderde beveiligingsmaatregelen vereist. Opdrachtnemer zal daarom de maatregelen zoals geïmplementeerd op basis van dit artikel 5 voortdurend evalueren en verscherpen, aanvullen of verbeteren om te blijven voldoen aan zijn verplichtingen onder dit artikel.

Artikel 6. Meldplicht en incidenten

6.1Verwerker is te allen tijde verantwoordelijk voor het melden van een beveiligingslek en/of datalek (waaronder wordt verstaan: een inbreuk op de beveiliging van persoonsgegevens die leidt tot een kans op nadelige gevolgen, dan wel die nadelige gevolgen heeft voor de bescherming van persoonsgegevens) aan Verwerkingsverantwoordelijke, en/of betrokkenen. Om Verwerkingsverantwoordelijke in staat te stellen aan zijn/haar (eventuele) eigen wettelijke meldingsplicht te voldoen, stelt Verwerker de Verwerkingsverantwoordelijke onmiddellijk nadat een datalek bij hem/haar bekend is geworden op de hoogte van het beveiligingslek en/of het datalek.

6.2Ook bij het vermoeden van een datalek meldt de Verwerker dit als zodanig aan Verwerkingsverantwoordelijke.

6.3Opdrachtnemer zal actief monitoren op inbreuken op de beveiligingsmaatregelen en over de resultaten van de monitoring, voor zover relevant voor Verwerkingsverantwoordelijke, in overeenstemming met dit artikel 5 rapporteren aan Opdrachtgever, voor zover relevant voor Opdrachtgever.

6.4Zodra zich een incident met betrekking tot de verwerking van de persoonsgegevens voordoet, heeft voorgedaan of zou kunnen voordoen, is Opdrachtnemer verplicht Opdrachtgever daarvan onverwijld, doch binnen 24 uur na ontdekking, in kennis te stellen en daarbij alle relevante informatie te verstrekken om aan de verplichtingen uit artikel 33 AVG te kunnen voldoen, waaronder in ieder geval:

a.de aard van het incident;

b.het risico dat gegevens onrechtmatig verwerkt zijn of kunnen worden;

c.de (mogelijk) getroffen gegevens en tot welke categorie die gegevens behoren;

d.de (mogelijk) getroffen betrokkenen;

e.de geconstateerde en vermoedelijke gevolgen van het incident;

f.de maatregelen die getroffen zijn of zullen worden om het incident op te lossen dan wel de gevolgen/schade zoveel mogelijk te beperken;

6.5Opdrachtnemer is, onverminderd de overige verplichtingen uit dit artikel, verplicht om de eventuele negatieve gevolgen die voortvloeien uit een incident zo snel mogelijk ongedaan te maken dan wel de verdere gevolgen te minimaliseren. Opdrachtnemer en Opdrachtgever treden hierover met elkaar in overleg om nadere afspraken te maken.

6.6Opdrachtnemer zal Opdrachtgever te allen tijde haar medewerking verlenen en zal de instructies van Opdrachtgever opvolgen, met als doel Opdrachtgever in staat te stellen een deugdelijk onderzoek te verrichten naar het incident, een correcte respons te formuleren en passende vervolgstappen te nemen ten aanzien van het incident, waaronder begrepen het informeren van de Autoriteit persoonsgegevens (AP) en/of de betrokkene.

6.7Onder “incident” wordt in elk geval het volgende verstaan:

(a)een klacht of (informatie)verzoek van een natuurlijk persoon via Opdrachtgever, met betrekking tot de verwerking van persoonsgegevens door Opdrachtnemer;

(b)een onderzoek naar of beslaglegging door overheidsfunctionarissen op de persoonsgegevens of een vermoeden dat dit gaat plaatsvinden;

(c)iedere ongeautoriseerde toegang, verwerking, verwijdering, verminking, verlies of enige vorm van onrechtmatige verwerking van de persoonsgegevens;

(d)een inbreuk op de beveiliging en/of de vertrouwelijkheid, zoals uiteengezet in artikel 3 en 4 van deze Verwerkersovereenkomst, althans ieder ander incident, die/dat leidt (of mogelijk leidt) tot onopzettelijke of onrechtmatige vernietiging, verlies, wijziging, onbevoegde openbaarmaking van – of toegang tot – de persoonsgegevens, of enige aanwijzing dat een dergelijke inbreuk zal plaatsvinden of heeft plaatsgevonden.

6.8Opdrachtnemer zal te allen tijde geschreven procedures voorhanden hebben die hem in staat stellen om Opdrachtgever van een onmiddellijke reactie over een incident te voorzien, en om effectief samen te werken met Opdrachtgever om het incident af te handelen en zal Opdrachtgever voorzien van een exemplaar van dergelijke procedures indien Opdrachtgever daarom verzoekt.

6.9Meldingen die worden gedaan op grond van dit artikel worden onverwijld gericht aan de in Annex 4 opgenomen werknemer van Opdrachtgever of, indien relevant, aan een andere door Opdrachtgever tijdens de duur van deze Verwerkersovereenkomst schriftelijk bekend gemaakte andere werknemer van Opdrachtgever.

6.10Opdrachtgever zal, indien naar haar oordeel noodzakelijk en zover relevant voor het betreffende incident, betrokkenen en de AP informeren over incidenten. Het is Opdrachtnemer niet toegestaan informatie te verstrekken over incidenten aan betrokkenen of andere derde partijen, behoudens voor zover Opdrachtnemer daartoe wettelijk verplicht is.

6.11Uitsluitend indien de Opdrachtgever daarvoor uitdrukkelijke toestemming geeft, zal Opdrachtnemer de eerste melding van een incident aan de AP doen. Over deze melding en over de voortgang daarvan, houdt de Opdrachtnemer de Opdrachtgever voortdurend op te hoogte.

Artikel 7. Afhandeling verzoeken van betrokkenen en aansprakelijkheid

7.1Als een betrokkene (bv. de patiënt ) een verzoek tot inzage, verbetering, aanvulling, wijziging of afscherming, zoals bedoeld in de AVG (= GDPR), richt aan Verwerkingsverantwoordelijke en/of Verwerker, handelen Partijen het verzoek van de betrokkene in onderling overleg af. Verwerkingsverantwoordelijke blijft in dat geval eindverantwoordelijk voor de afhandeling.

7.2Partijen zijn ieder verantwoordelijk en aansprakelijk voor hun eigen handelen. De in dit artikel 7 geregelde aansprakelijkheid heeft uitsluitend betrekking op boetes en schade ten gevolge van een verwijtbare tekortkoming in de naleving van het bepaalde in deze Verwerkersovereenkomst. Voor dergelijke tekortkomingen geldt geen beperking van aansprakelijkheid, tenzij anders schriftelijk overeengekomen.

7.3Opdrachtnemer vrijwaart Opdrachtgever tegen claims en aanspraken van derden voor schade (beweerdelijk) veroorzaakt door wederrechtelijke verwerking van persoonsgegevens of door enige daad die in strijd is met de AVG, andere toepasselijke wettelijke bepalingen of met deze Verwerkersovereenkomst of de Hoofdovereenkomst, alsmede voor boetes opgelegd door bevoegde autoriteiten als gevolg van voornoemde daad. Het voorgaande geldt niet indien dergelijke claims het gevolg zijn van een toerekenbare tekortkoming van Opdrachtgever.

Artikel 9. Audit

9.1Verwerkingsverantwoordelijke heeft het recht om audits uit te (laten) voeren ter controle van naleving van deze verwerkersovereenkomst en alles dat daar direct verband mee houdt.

9.2Verwerker werkt aan de audit mee en stelt alle voor de audit redelijkerwijs relevante informatie, inclusief ondersteunende gegevens zoals systeemlogs, en medewerkers zo tijdig mogelijk ter beschikking.

9.3De bevindingen naar aanleiding van de uitgevoerde audit stelt Verwerkingsverantwoordelijke ter beschikking aan aan Verwerker.

9.4Verwerkingsverantwoordelijke draagt de kosten van de (eventuele) audit.

Artikel 10. Inschakeling onderaannemers (‘sub-verwerkers’)

10.1Opdrachtnemer zal zijn activiteiten die (deels) bestaan uit het verwerken van persoonsgegevens of vereisen dat persoonsgegevens verwerkt worden niet uitbesteden aan een derde partij (‘sub-verwerker’) zonder kennisgeving aan de Opdrachtgever.

10.2Opdrachtnemer zal aan de door hem ingeschakelde derde dezelfde of strengere verplichtingen opleggen als voor hemzelf uit deze Verwerkersovereenkomst en de wet voortvloeien en ziet toe op de naleving daarvan door de derde. De betreffende afspraken met de derde zullen schriftelijk worden vastgelegd. Opdrachtnemer zal Opdrachtgever op verzoek afschrift verstrekken van deze overeenkomst(en) voor zover relevant voor naleving van deze Verwerkersovereenkomst.

10.3Niettegenstaande de toestemming van Opdrachtgever voor het inschakelen van een derde partij blijft Opdrachtnemer volledig aansprakelijk jegens Opdrachtgever voor de gevolgen van het uitbesteden van werkzaamheden aan een derde. De toestemming van Opdrachtgever voor het uitbesteden van werkzaamheden aan een derde partij laat onverlet dat voor de inzet van sub-verwerkers in een land buiten de Europese Economische Ruimte zonder een passend beschermingsniveau toestemming vereist is in overeenstemming met artikel 3.5 van deze Verwerkersovereenkomst.

10.4Opdrachtgever geeft hierbij toestemming voor het inschakelen van de in Annex 3 opgenomen sub-verwerker(s) door Opdrachtnemer. Partijen zorgen ervoor dat deze bijlage up to date blijft. Opdrachtnemer zal Opdrachtgever direct informeren wanneer een overeenkomst met een sub-verwerker is beëindigd.

Artikel 11. Duur en beëindiging

11.1Deze Verwerkersovereenkomst gaat in op het moment van afname van de software en de duur van deze Verwerkersovereenkomst is gelijk aan de duur van de in artikel 1 genoemde Hoofdovereenkomst.

11.2Na ondertekening door beide Partijen zal deze Verwerkersovereenkomst onderdeel uitmaken van de Hoofdovereenkomst en zijn deze beide overeenkomsten onlosmakelijk met elkaar verbonden. Dat wil zeggen dat beëindiging van de Verwerkersovereenkomst, op welke grond dan ook (opzegging/ontbinding), tot gevolg heeft dat de Hoofdovereenkomst eveneens op dezelfde grond beëindigd wordt (en vice versa), tenzij partijen in voorkomend geval anders overeenkomen.

11.3Verplichtingen welke naar hun aard bestemd zijn om ook na beëindiging van deze Verwerkersovereenkomst voort te duren, blijven na beëindiging van de Verwerkersovereenkomst gelden. Tot deze bepalingen behoren onder meer die welke voortvloeien uit de bepalingen betreffende geheimhouding, aansprakelijkheid en toepasselijk recht.

11.4Ieder der partijen is gerechtigd, onverminderd hetgeen daartoe bepaald is in de Hoofdovereenkomst, de uitvoering van deze Verwerkersovereenkomst en de daarmee samenhangende Hoofdovereenkomst op te schorten, dan wel zonder rechterlijke tussenkomst met onmiddellijke ingang te ontbinden, indien:

(a)de andere partij wordt ontbonden of anderszins ophoudt te bestaan;

(b)de andere partij aantoonbaar tekortschiet in de nakoming van de verplichtingen die voortvloeien uit deze Verwerkersovereenkomst en die ernstige toerekenbare tekortkoming niet binnen redelijke en in samenspraak vastgestelde termijn is hersteld na een daartoe strekkende schriftelijke ingebrekestelling;

(c)een partij in staat van faillissement wordt verklaard of surséance van betaling aanvraagt.

11.5Opdrachtnemer informeert Opdrachtgever onverwijld indien de situatie dreigt te ontstaan zoals benoemd in het vorige lid van dit artikel onder (c), zodat Opdrachtgever tijdig een besluit kan nemen over het terugvorderen van persoonsgegevens.

11.6Opdrachtgever is gerechtigd deze Verwerkersovereenkomst en de Hoofdovereenkomst per direct te ontbinden indien Opdrachtnemer te kennen geeft niet (langer) te kunnen voldoen aan de betrouwbaarheidseisen die op grond van ontwikkelingen in de wet en/of de rechtspraak aan de verwerking van de persoonsgegevens worden gesteld. Artikel 11.2 is van overeenkomstige toepassing.

11.7Partijen zullen deze Verwerkersovereenkomst in ieder geval wijzigen indien daarvoor een aanleiding bestaat op basis van ontwikkelingen in de jurisprudentie en/of relevante wet- en regelgeving.

Artikel 12. Bewaartermijnen, teruggave en vernietiging van Persoonsgegevens

12.1Opdrachtnemer bewaart de persoonsgegevens niet langer dan strikt noodzakelijk voor de doelen als omschreven in Annex 1 en in geen geval langer dan tot het einde van deze Verwerkersovereenkomst of, indien tussen partijen een bewaartermijn is overeengekomen, niet langer dan deze termijn.

12.2Bij beëindiging van de Verwerkersovereenkomst, of indien van toepassing aan het einde van de overeengekomen bewaartermijnen, of op schriftelijk verzoek van Opdrachtgever zal Opdrachtnemer, naar keuze van Opdrachtgever, kosteloos de persoonsgegevens onherroepelijk vernietigen of teruggeven aan Opdrachtgever. Op verzoek van Opdrachtgever verstrekt Opdrachtnemer bewijs van het feit dat de gegevens vernietigd of verwijderd zijn. Indien teruggave, vernietiging of verwijdering niet mogelijk zijn, stelt Opdrachtnemer Opdrachtgever daarvan onmiddellijk op de hoogte. In dat geval garandeert Opdrachtnemer dat hij de persoonsgegevens vertrouwelijk zal behandelen en niet langer zal verwerken.

12.3Bij het einde van de Verwerkersovereenkomst zal Opdrachtnemer alle, bij haar bekende en door haar ingeschakelde derden die betrokken zijn bij het verwerken van persoonsgegevens op de hoogte stellen van de beëindiging van de Verwerkersovereenkomst. De verplichtingen uit artikel 11.2 zijn van overeenkomstige toepassing op de deze derden. Opdrachtnemer zal waarborgen dat alle betrokken derden hieraan uitvoering zullen geven.

Artikel 13. Toepasselijk recht en geschillenbeslechting

13.1De Verwerkersovereenkomst en de uitvoering daarvan worden beheerst door Nederlands recht.

13.2Alle geschillen, die tussen Partijen mochten ontstaan in verband met de Verwerkersovereenkomst, worden voorgelegd aan de bevoegde Nederlandse rechter.

13.3De overwegingen en bijlagen maken onderdeel uit van deze Verwerkersovereenkomst.

13.4In het geval van strijdigheid tussen de bepalingen uit deze Verwerkersovereenkomst en bepalingen uit de in artikel 1 genoemde Hoofdovereenkomst zullen de bepalingen van de Verwerkersovereenkomst leidend zijn.

13.5In geval van nietigheid c.q. vernietigbaarheid van één of meer bepalingen uit deze Verwerkersovereenkomst, blijven de overige bepalingen onverkort van kracht.

Aantal bijlagen bij deze Verwerkersovereenkomst (4):

  • Annex 1 – Te verwerken persoonsgegevens en doeleinden
  • Annex 2 – Beveiligingsmaatregelen
  • Annex 3 – Sub-verwerker(s)
  • Annex 4 – Contactgegevens

ANNEX 1: Te verwerken persoonsgegevens en doeleinden

Persoonsgegevens die verwerkt worden:

  • Patiëntnummer
  • Naam
  • Mobiel telefoonnummer
  • Technische afspraakdetails (datum, duur, behandelaar en type)

Doeleinden:

  • Opslaan van gegevens zodat het systeem Snelterecht personen welke op de digitale patiënten lijst staan, opgeroepen kunnen worden waardoor zij sneller terecht kunnen bij de behandelaar in de praktijk.
  • De afspraak details zijn noodzakelijk voor het filteren van welke patienten in aanmerking komen voor een vrijgekomen plek in de agenda.

Werkwijze:

  • Een praktijk voert bovenstaande persoonsgegevens van de patient in in Snelterecht, waarna het systeem deze opslaan op een in de EU-gehoste database.
  • Wanneer een praktijk een lege plek in de agenda meldt, bepalen we op basis van bovenstaande afspraakgegevens of de patient hiervoor in aanmerking komt.
  • Het systeem nodigt de patient uit voor de afspraak via WhatsApp of SMS.
  • Het is aan de patient om de afspraak ofwel te accepteren, dan wel te weigeren.
  • Een patient kan zich op ieder moment zelf uit Snelterecht verwijderen.

De bewaartermijnen van de gegevens:

  • Persoonsgegevens worden uitsluitend bewaard zolang nodig. Het systeem verwijdert automatisch persoonsgegevens wanneer…
    • Een patient zichzelf verwijdert uit Snelterecht
    • De originele afspraak van de patient heeft plaatsgevonden
    • De patient via Snelterecht een afspraak vervroegt en die heeft plaatsgevonden
    • 72 uur na het toevoegen van een ‘naar voren halen’ patiënt is verstreken
  • Patient nummer en geslaagde afspraak blijven wel bewaard, maar bevatten geen persoonlijke gegevens.

ANNEX 2: Beveiligingsmaatregelen

Beveiligingsmaatregelen die we treffen om patientgegevens te beschermen:

  • Softwareupdates en patches
    • Regelmatige installatie van beveiligingsupdates en patches voor alle gebruikte software om kwetsbaarheden te minimaliseren.
  • Logging en monitoring
    • Het bijhouden van logbestanden voor toegang en activiteiten binnen het systeem.
    • Regelmatige controle en analyse van logbestanden om verdachte activiteiten te detecteren.
  • Encryptie
    • Versleuteling van bestanden tijdens opslag
  • Netwerkbeveiliging
    • Beveiliging van netwerkverbindingen via Secure Socket Layer (SSL) technologie.

ANNEX 3: Sub – verwerker(s)

Snelterecht en haar sub-verwerkers slaan patientgegevens enkel op in servers in de Europese Unie. Met al onze subverwerkers is een verwerkersovereenkomst afgesloten om ervoor te zorgen dat ook zij patientgegevens veilig verwerken en de privacy gewaarborgd is.

Render.com

Een deel van onze services is ondergebracht bij de datacenters van Render.com. Deze datacenters zijn gevestigd in Europa. Render.com zorgt voor de beveiliging en beschermt uw gegevens tegen onder andere diefstal en hard- en softwareproblemen.

MongoDB

We hebben onze database ondergebracht bij de datacenters van MongoDB Atlas. Deze datacenters zijn gevestigd in Europa. MongoDB Atlas zorgt voor de beveiliging en beschermt uw gegevens tegen onder andere diefstal en hard- en softwareproblemen.

Google Cloud

Een deel van onze services is ondergebracht bij de datacenters van Google Cloud. Deze datacenters zijn gevestigd in Europa. Google Cloud zorgt voor de beveiliging en beschermt uw gegevens tegen onder andere diefstal en hard- en softwareproblemen.

Twilio

Voor het verzenden van WhatsApp- en SMS-berichten maken wij gebruik van Twilio. De gegevens worden verwerkt door datacenters die zich in de Verenigde Staten bevinden.

De inhoud van de verstuurde berichten wordt echter niet opgeslagen. Twilio wordt dus uitsluitend gebruikt voor het verwerken van de berichten, niet voor het opslaan daarvan.

Hoewel de verwerking van gegevens buiten de EU plaatsvindt, is Twilio volledig compliant met de AVG/GDPR (General Data Protection Regulation). Dit betekent dat Twilio voldoet aan de strenge eisen die worden gesteld aan de bescherming van persoonsgegevens, ook als deze gegevens buiten de EU worden verwerkt. Daarnaast voldoet het aan de ISO 27001, ISO 27017 en ISO 27018. Meer informatie over hoe Twilio met persoonsgegevens omgaat lees je hier.

Andere diensten

We maken naast de bovenstaande subverwerkers ook gebruiken van andere diensten voor onze services. Deze verwerken echter geen persoonsgegevens en zijn daarom niet opgenomen in deze lijst.

ANNEX 4: Contactgegevens

Bedrijf: Snelterecht B.V.
Contactpersoon: Elsbeth Nijhoff
Email: elsbeth@dentiva.nl
Adres: Stinzenlaan Zuid 235
Postcode: 3621 TC
Plaats: Breukelen